Une application web interne doit appeler les API S3 dans un compte AWS spécifique et l'entreprise souhaite s'authentifier en utilisant son IdP OpenID Connect (auth.company.com) existant. L'IdP ne prend en charge que l'OIDC. Quelle combinaison d'étapes permettra à l'application web d'accéder à S3 en toute sécurité ? (Choisissez trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer un fournisseur d'identité IAM OIDC en utilisant l'URL du fournisseur, l'audience et les clés de signature de l'IdP existant., Créer un rôle IAM qui autorise les actions S3 requises et définir la politique d'approbation du rôle pour permettre à l'IdP OIDC d'assumer le rôle si la clé de contexte auth.company.com:aud est égale à appid_from_idp., Configurer l'application web pour appeler AssumeRoleWithWebIdentity afin d'obtenir des informations d'identification temporaires et utiliser ces informations d'identification pour les appels S3..
Pourquoi c'est la réponse
Pour intégrer un IdP OIDC avec AWS, vous devez d'abord créer un fournisseur d'identité IAM OIDC dans AWS, en utilisant l'URL, l'audience et les clés de signature de votre IdP existant. Cela établit une relation de confiance entre AWS et votre IdP. Ensuite, vous créez un rôle IAM avec les autorisations S3 nécessaires. La politique d'approbation de ce rôle doit permettre à votre fournisseur OIDC d'assumer le rôle, en utilisant la clé de contexte auth.company.com:aud (ou l'URL de votre IdP) pour valider l'audience du jeton OIDC. Enfin, l'application web doit appeler l'API AssumeRoleWithWebIdentity pour échanger le jeton OIDC de l'utilisateur contre des informations d'identification AWS temporaires, qu'elle utilisera ensuite pour accéder à S3. L'option "Configurer AWS IAM Identity Center" est incorrecte car IAM Identity Center est une solution de gestion des identités qui simplifie l'accès aux comptes AWS et aux applications cloud, mais elle n'est pas directement utilisée pour configurer la fédération OIDC pour une application appelant des API AWS. L'option "sts.amazon.com:aud" est incorrecte car la clé de contexte aud doit correspondre à l'URL de l'IdP externe, pas à un domaine AWS. L'option "GetFederationToken" est incorrecte car GetFederationToken est utilisé pour la fédération avec des identités personnalisées, pas pour la fédération OIDC.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise